Check-Point证券行业应用案例_第1页
Check-Point证券行业应用案例_第2页
Check-Point证券行业应用案例_第3页
Check-Point证券行业应用案例_第4页
Check-Point证券行业应用案例_第5页
已阅读5页,还剩14页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

证券行业应用案例业务系统背景业务系统介绍券商的重要业务系统包括交易、清算、行情、财务、办公等系统。其中,交易与行情系统主要用于对外发布给客户使用,清算系统主要用于连接第三方合作伙伴(如银行、证券交易所等)使用,而办公与财务系统仅供内部使用;交易与行情系统又划分为两大类:网上交易与行情发布系统基于B/S架构的网上交易与行情发布系统基于C/S架构的网上交易与行情发布系统基于WAP的手机网上交易与行情发布系统柜台交易与行情系统公司正常运营依赖于以上的信息系统,尤其对外的集中交易与行情系统面临更为严峻的安全挑战。安全需求分析交易与行情系统问题:由于通过Internet对外发布,极易遭受来自Internet的各种攻击,包括:数据篡改与截取、恶意访问、密码破解、系统攻击、WEB攻击、DDoS攻击等需求:结合身份验证、访问控制、数据加密、入侵防御、数据备份与审计等多种技术手段保障业务系统的安全性内部办公系统问题:移动办公用户需要随时随地的访问企业内部办公系统,黑客通过控制终端系统实施对企业内部的渗透与攻击需求:通过身份认证、访问控制、终端安全、数据加密等技术保证远程办公用户能够安全、简单、快速的访问企业内部资源安全域的划分问题:由于网络系统极其庞大与复杂,各个系统之间的安全策略与管理需求不尽相同,如果不加以区分,将无法把大规模复杂的安全问题简单化,出现安全事件时难以定位及恢复需求:通过访问控制、入侵防御、防违规操作等技术手段,按照不同的访问规则、应用需求、安全等级及控制目标,实现大规模复杂信息系统安全简化安全需求分析营业部生产系统问题:柜台交易与行情等系统需要与总部数据中心互联,如何保障互联的安全、可靠性?同时,各种法规要求营业部的办公网与生产网实现物理分离,而如此之多的防火墙又如何才能简单有效的管理起来?需求:通过访问控制、VPN等技术实现营业部与总部之间建立安全可信的数据通道,结合链路、防火墙、数据中心的容灾技术,保障业务系统能够持续可靠的运行经纪人,大客户问题:大客户交易时客户端的安全性其他安全系统设计(一)交易与行情系统安全设计设计目标:保障系统免遭来自外部的各种攻击,并实现访问行为的可视化分析与统计设计方案:CheckPointFW刀片:实现安全的访问控制,非法请求将被拒绝CheckPointIPS刀片:实现系统入侵检测/防御,针对系统及应用程序的攻击将被拦截并记录CheckPointSecurityManagement:实现访问行为与攻击行为的可视化分析与报表统计,帮助安全管理人员快速发现问题、解决问题设计实现案例防御了不可信网络的非授权访问,保证了交易服务器群组的安全性及可控性实现了内网的细粒度策略及通信行为控制实现多安全区域划分,保证重要业务区域的安全性

安全系统设计(二)内部办公系统安全设计设计目标:保障移动办公用户能够安全、快速、简单的访问企业内部资源;设计方案CheckPointConnectra:部署基于浏览器的SSLVPN,保证数据传输的完整性与机密性,并无需安装任何客户端就可以随时随地的访问企业内部资源CheckPointICS:对SSLVPN客户端系统进行合规性检查与安全扫描,避免客户端的安全隐患通过VPN渗透到企业内部UserDirectory:实现有效的身份认证与用户集中管理,加强系统安全性CheckPointSecurityManagement:实现访问行为与攻击行为的可视化分析与报表统计,帮助安全管理人员快速发现问题、解决问题备选方案在防火墙系统上直接扩展SNX,实现一体化的SSLVPN解决方案设计实现案例设计实现案例通过部署Connectra安全接入网关,不但保证了访问的快捷性,即保障了访问的可靠性与安全性;实现了员工在出差过程中可以访问企业内部网络的资源,这些资源包括办公系统,邮件系统,文件共享系统,企业内部网和其他企业应用;保证了员工远程访问不会给内网带来安全隐患;保障员工和内企业内网间数据交换的安全性(防止截听和篡改);解决了移动用户所面临的威胁和风险;细化的远程移动用户的安全访问策略,解决了端点所有面临的各种风险。安全系统设计(三)安全域的划分设计目标:按照不同的访问规则、应用需求、安全等级及控制目标,划分出多个安全域,力图把企业内部的安全风险控制在有限的范围内,避免安全事故在无法控制的情况下蔓延开来,并可满足等级保护法的设计要求。设计方案CheckPointFW刀片:实现安全的访问控制,非法请求将被拒绝CheckPointIPS刀片:实现系统入侵检测/防御,针对系统及应用程序的攻击将被拦截并记录,并有效控制蠕虫、病毒的传播CheckPointSecurityManagement:实现访问行为与攻击行为的可视化分析与报表统计,帮助安全管理人员快速发现问题、解决问题备选方案结合CheckPoint防火墙与专业级的IPS-1设计实现案例采用CheckPoint软件刀片防火墙,再结合集成的IPS系统,实现了企业基础网络安全架构的建设,具备动态防御与学习能力。这种安全域设计完成后,我们可以更快速的评估出企业所面临的安全威胁有哪些、这些威胁发生的可能性有多大、发生后对企业造成损失由多大,而企业根据这些评估结果则可以采取更适合的安全策略与防御技术,这从另一个角度来看,可以更合理的利用安全投资,针对不同安全域所具备的安全等级,设计出更适合的安全解决方案。设计实现案例安全系统设计(四)营业部生产系统安全设计设计目标:实现营业部与总部之间建立安全可信的数据通道,结合链路、防火墙、数据中心的容灾技术,保障业务系统能够持续可靠的运行,并能简单有效管理各营业部安全设备设计方案:CheckPointFW刀片:实现安全的访问控制,非法请求将被拒绝CheckPointVPN刀片:保障数据传输的机密性、完整性与可靠性CheckPointSecurityManagement:实现访问行为与攻击行为的可视化分析与报表统计,帮助安全管理人员快速发现问题、解决问题CheckPointProvider-1:通过集中授权的方式,把日常运维的工作委派给分公司,由分公司统一管理各个营业部,总部只需制订全局化的策略,并对各个分公司、营业部实施管制与监控。设计实现案例设计实现案例营业部可以通过ADSL线路同时与两大数据中心建立多条VPN隧道,实现双向的安全数据交换;各VPN隧道之间可实现冗余或负载;总部数据中心防火墙接口能够实现物理端口的冗余;可实现多VPN隧道的灵活管理;支持多链路的Internet接入;实现营业部网上交易系统的链路备份(默认走SDH专线,当专线中断后自动切换到VPN链路);其他系统(如行情、柜台)通过VPN链路直接访问数据中心;实现VPN设备的集中管理,所有营业部防火墙设备的日志需传输到总部的管理服务器;技术的实现必须灵活、简单、稳定安全系统设计(五)为VIP用户或经纪人的客户端做重点保护设计目标:为券商的VIP用户或者经纪人移动终端进行保护设计方案:使用Abra进行安全应用连接设计实现案例AbraCheckpointGateway交易应用网段internetVIPunsecuredPCVirtualSecured

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论